רק ארה"ב לפנינו: ישראל במקום השני בעולם ביעדי מתקפות הסייבר, ו-39% מהתקיפות האיראניות מכוונות אליה
לפי דו"ח ההגנה הדיגיטלית השנתי של מיקרוסופט, ישראל היא המדינה השנייה בעולם בתדירות מתקפות הסייבר נגדה, אחרי ארה"ב. היא גם היעד המרכזי של קבוצות התקיפה האיראניות: 39% מהתקיפות שלהן מכוונות אליה. ראש מערך הסייבר הלאומי, יוסי כראדי, אמר: "אולי לא רואים טילים באוויר, אבל אין הפסקת אש".
ישראל היא המדינה השנייה בעולם בתדירות מתקפות הסייבר נגדה. לפי דו"ח ההגנה הדיגיטלית השנתי של מיקרוסופט (Microsoft Digital Defense), 7.6% מכלל הפעילות שנמדדה בתחום כוונה לישראל. במקום הראשון נמצאת ארצות הברית עם 25.5%, ואחרי ישראל מדורגות אוקראינה (4.8%) וטייוואן (3.9%). באזור המזרח התיכון ואפריקה ישראל מדורגת ראשונה.
הנתון הבולט עוד יותר נוגע לאיראן. לפי מודיעין האיומים של מיקרוסופט, ישראל היא היעד המרכזי של תקיפות הסייבר האיראניות: 39% מהן מכוונות אליה. ארצות הברית שנייה עם 23%, ואחריה איחוד האמירויות עם 9%.
כך נאספו הנתונים
זו השנה השביעית שמיקרוסופט מפרסמת את הדו"ח. הוא מבוסס על פעילות איומים שנצפתה בין יולי 2025 ליוני 2026 במערך הניטור הגלובלי של החברה, שמעבד יותר מ-165 טריליון אותות אבטחה בכל יום. חשוב לזכור שמדובר בתמונה כפי שהיא נראית מתוך המערכות של מיקרוסופט. סביר להניח שהיא רחבה מאוד, אבל היא לא בהכרח ממצה את כל הפעילות בעולם.
סייבר, צבא ורשתות חברתיות
לפי הדו"ח, "גורמי איום" המזוהים עם איראן ניהלו קמפיינים רחבי היקף נגד ישראל ומדינות נוספות באזור. במקביל הם הרחיבו משמעותית את פעילותם נגד ארצות הברית ואינטרסים אמריקאיים. התוקפים משלבים יותר ויותר בין פעילות סייבר, פעילות צבאית ומבצעי השפעה ברשתות החברתיות.
הדו"ח מתאר פעולות שיבוש והרס, ביניהן מחיקת מידע ותקיפות שנועדו לשבש טכנולוגיות תפעוליות, כלומר המערכות שמפעילות תשתיות ומתקנים פיזיים. לפי מיקרוסופט, האיראנים מנסים לחדור למערכות גם לצורכי ריגול וגם כדי לשמור לעצמם אפשרות לשבש אותן בעתיד. עוד מצוין בדו"ח שמספר אירועי הכופרה (ransomware) שנמדדו נגד ישראל עלה ב-21% לעומת השנה הקודמת.
המגזרים המותקפים נבחרים בגלל ערכם המודיעיני והאסטרטגי. מוסדות מחקר ואקדמיה הם 28% מהיעדים, ענף טכנולוגיות המידע 12%, תחבורה 11%, גופים ממשלתיים 8%, ומכוני מחקר וארגונים לא ממשלתיים 8%.
הסיסמה החלשה היא עדיין הדלת הראשית
התוקפים לא נשענים בעיקר על כלים מתוחכמים. הם מנצלים חולשות אבטחה מוכרות, מנגנוני אימות חלשים ומערכות שחשופות לאינטרנט, ובעיקר גונבים פרטי התחברות ושולחים הודעות פישינג. את תשתיות הענן הם מנצלים כדי לשמור על גישה למערכות לאורך זמן, עד שיחליטו להפעיל אותה. יותר מ-99% מניסיונות החדירה הראשוניים לסביבות ענן שנצפו היו מתקפות שבהן התוקפים מנסים סיסמאות נפוצות על מספר גדול של חשבונות. מיקרוסופט מזהה גם שקבוצות תקיפה איראניות שונות מאחדות את שיטות הפעולה שלהן, כדי להגדיל את היקף הפעילות ואת ההשפעה שלה.
המסקנה של החברה היא שחסימת נוזקות כבר לא מספיקה. לדבריה, ארגונים צריכים להגן כל הזמן על זהויות, להשתמש באימות חזק, לזהות מהר פעילות חריגה ולקצר את הזמן בין זיהוי האיום לתגובה. הדו"ח מזהיר גם מפני שימוש בבינה מלאכותית כדי להאיץ ולהרחיב תקיפות, ומציין שסוכני AI הופכים ל"משטח תקיפה" חדש שגם ההרשאות שלו צריכות הגנה. בנוסף מודגש שאירוע סייבר לא בהכרח נעצר בארגון הראשון שנפגע: פגיעה בספק אינטרנט, בחשבון או בפלטפורמת פיתוח עלולה להתגלגל לאורך שרשרת האספקה.
"הניצחונות הם שקטים"
ראש מערך הסייבר הלאומי, תא"ל (מיל.) יוסי כראדי, אמר בתגובה לדו"ח: "העובדה שישראל שומרת על רציפות תפקודית בהיקף איומים כזה אינה מובנת מאליה". לדבריו, "בסייבר אולי לא רואים טילים באוויר, אבל אין הפסקת אש. המערכה מתנהלת 24/7... הניצחונות הם, פעמים רבות, שקטים, ומתבטאים במתקפות שנבלמו, בנזק שנמנע ובשגרה שנמשכה".
מבחינת הקורא הישראלי, המשמעות ככל הנראה כפולה. החזית הדיגיטלית פעילה גם כשהשמיים שקטים. ובאותו זמן, חלק גדול מההגנה תלוי בצעדים פשוטים יחסית, כמו סיסמאות חזקות ואימות דו-שלבי, שבידי כל ארגון וכל משתמש.